Pre e-commerce tímy

Zabezpečte pokladňu skôr, než príde sezóna

Kompromitovaná pokladňa stojí viac než ušlé tržby. Spustí vyšetrovanie podľa PCI DSS, oznámenia zákazníkom a trvalú reputačnú škodu. Penetrify testuje váš obchod priebežne, takže vás nikdy neprekvapí zraniteľnosť, o ktorej ste nevedeli.

The problem

Why E-commerce security is uniquely hard

💳

Magecart skimming začína pri XSS

Väčšina útokov Magecart, ktoré odčerpávajú údaje z kariet, začína zraniteľnosťou typu stored XSS, ktorá vloží skript do stránky pokladne. Penetrify nájde XSS vrátane stored XSS v recenziách produktov, používateľských profiloch a poliach CMS skôr, než ho útočníci premenia na zbraň.

🛒

Chyby v logike pokladne znamenajú priamu stratu tržieb

Manipulácia s cenou, zneužívanie kupónov a prepisovanie celkovej sumy v košíku sú zraniteľnosti biznisovej logiky, na ktoré DAST skenery netestujú. AI v Penetrify rozumie tokom aplikácie: testuje, či sa dá vaša cenotvorná logika obísť, nie iba či má váš server známe CVE.

📦

PCI DSS nezaujíma, že to bol plugin

Ak zraniteľnosť, ktorá viedla k odhaleniu dát kariet, zavliekol plugin tretej strany, vyšetrovaniu podľa PCI DSS čelíte rovnako vy. Vyžaduje sa pravidelné penetračné testovanie, nie iba štvrťročné sieťové skeny, a zodpovednosť je vaša bez ohľadu na pôvod kódu.

What Penetrify finds

Real E-commerce vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: yourstore.com
$ penetrify scan https://yourstore.com
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL Stored XSS v poli recenzie produktu: spúšťa sa v kontexte pokladne, čo je vektor pre Magecart skimming
CRITICAL IDOR na /orders/:id: ktorýkoľvek prihlásený zákazník môže zobraziť objednávky a osobné údaje iných zákazníkov
HIGH Manipulácia s cenou: celkovú sumu v košíku možno zmeniť cez API parameter pred zachytením platby
HIGH SQL injection vo vyhľadávaní produktov: cez UNION injection možno prečítať celú databázu zákazníkov
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

PCI DSS 4.0

Požiadavka 11.4.1: zdokumentovaná metodika penetračného testovania; testovanie minimálne každých 12 mesiacov a po významných zmenách prostredia dát držiteľov kariet

PCI DSS 4.0 (client-side)

Požiadavky 6.4.3 a 11.6.1: inventarizácia a autorizácia skriptov na platobných stránkach a detekcia neoprávnených zmien, povinné od 31. marca 2025

GDPR

Článok 32: pravidelné testovanie technických opatrení chrániacich osobné údaje

SOC 2 Type II

CC6.1: logické riadenie prístupu s dokladmi o penetračnom testovaní

In depth

What E-commerce teams actually need to know

PCI DSS 4.0 si došlo po Magecart: požiadavky 6.4.3 a 11.6.1

Od 31. marca 2025 sú dve predtým odložené požiadavky PCI DSS 4.0 povinné a obe existujú kvôli e-skimmingu. Požiadavka 6.4.3 vyžaduje, aby každý skript načítaný na vašich platobných stránkach bol zaevidovaný, schválený a kontrolovaný na integritu vrátane tagov tretích strán, ktoré ste nepísali. Požiadavka 11.6.1 vyžaduje mechanizmus detekcie zmien a neoprávnených úprav, ktorý upozorní na nepovolenú modifikáciu skriptov platobnej stránky a bezpečnostne relevantných HTTP hlavičiek tak, ako ich dostane prehliadač zákazníka.

Ide o kontroly proti Magecartu: predpokladajú, že útočník skript do vašej pokladne dostane, a starajú sa o to, aby ste si to všimli. Penetračné testovanie útočí na krok predtým: na stored XSS v poli recenzie, na zraniteľný administračný panel alebo na injektovateľný blok CMS, ktorý útočníkovi vôbec umožní spustiť skript. Pokladňa, do ktorej sa nedá nič vložiť, je tá kontrola, vďaka ktorej alarmy 6.4.3 a 11.6.1 mlčia.

Ak prijímate platby cez iframe alebo hostovanú platobnú stránku, prečítajte si tie požiadavky napriek tomu pozorne: obchodníci v režime SAQ A nie sú vyňatí z logiky správy skriptov na stránke, ktorá ten iframe vkladá, a váš acquirer sa na to spýta.

Logika pokladne: zraniteľnosti, ktoré nemajú CVE

Najcennejšie zraniteľnosti v e-commerce sú biznisová logika, nie chýbajúce záplaty: celkové sumy košíka dopočítané na klientovi a serverom slepo prijaté, kupóny, ktoré sa dajú kombinovať, pretože každá cesta v kóde ich overuje zvlášť, race conditions umožňujúce minúť zostatok darčekovej karty dvakrát, a API objednávok, ktoré cez sekvenčné ID prezrádzajú adresy cudzích zákazníkov. Nič z toho nie je v databáze CVE, takže nástroje založené na skeneroch to štrukturálne nájsť nemôžu.

AI agent v Penetrify testuje tieto toky tak, ako ich spracúva podvodník: manipuluje s cenami a množstvom v každom kroku medzi košíkom a zachytením platby, prehráva a súbežne posiela požiadavky, skúma logiku kupónov a vernostných programov a prechádza ID objednávok naprieč účtami. Pred každou sezónou je toto ten test, ktorý vaša pokladňa naozaj potrebuje.

Common findings

What Penetrify finds in E-commerce applications

CRITICALStored XSS v recenziách produktov, používateľských profiloch alebo obsahu CMS: spúšťa sa v kontexte pokladne (vektor Magecart)
CRITICALIDOR na ID objednávok: ktorýkoľvek prihlásený zákazník môže zobraziť objednávky a osobné údaje iných zákazníkov
HIGHManipulácia s cenou: celkovú sumu košíka alebo ceny položiek možno meniť cez API parametre pred zachytením platby
HIGHSQL injection v parametroch vyhľadávania, filtrovania alebo zoraďovania produktov
HIGHObídenie logiky kupónov: neobmedzené použitie jednorazových kódov, kombinovanie nekombinovateľných zliav
MEDIUMEnumerácia účtov v pokladni: rozdiel v odpovedi prezradí, či je e-mailová adresa registrovaná
MEDIUMNezabezpečený proces obnovy hesla: predvídateľné tokeny alebo chýbajúca expirácia odkazov
LOWCitlivé osobné údaje zákazníkov (adresa, telefón) vracané v odpovediach API na neautentizované dotazy na produkty

Why Penetrify

Built for E-commerce security requirements

Nájde XSS skôr, než sa z neho stane skimming

Penetrify systematicky testuje každé vstupné pole ovládané používateľom (recenzie produktov, polia profilu, obsah CMS, adresné formuláre) na stored aj reflected XSS. Nájsť XSS skôr, než sa dostane k pokladni, je rozdiel medzi opravenou chybou a hlásením o úniku.

Testuje logiku pokladne, nie iba hlavičky

Manipulácia s cenou, obchádzanie logiky kupónov a prepisovanie celkovej sumy sú zraniteľnosti biznisovej logiky, ktoré sú pre skenery kontrolujúce hlavičky neviditeľné. AI v Penetrify testuje, či vaše pokladničné toky vynucujú cenové pravidlá konzistentne vo všetkých cestách kódu.

Doklady pre PCI DSS skôr, než dorazí QSA

Penetrify vytvára štruktúrované správy z penetračných testov s hodnotením závažnosti a odporúčaniami na nápravu. Do posúdenia QSA idete so zdokumentovaným dôkazom o priebežnom bezpečnostnom testovaní, nie s hektickým zháňaním zákazky na poslednú chvíľu.

Testujte pred Black Friday, nie po ňom

Sezónny vrchol je tá najhoršia doba na objavenie zraniteľnosti. Spustite plný penetračný test na stagingu šesť týždňov pred nárastom prevádzky a potom po každom významnom vydaní. Za $1,700/month za 20 skenov sa bezpečnostné testovanie do e-commerce kalendára zmestí.

FAQ

E-commerce security questions

Čo je Magecart a ako pred ním Penetrify chráni?

Magecart je kategória útokov, pri ktorých sa do pokladničných stránok e-shopu vloží škodlivý JavaScript, ktorý kradne údaje z platobných kariet vo chvíli, keď ich zákazník zadáva. Útoky Magecart typicky začínajú zraniteľnosťou typu stored XSS na cieľovom webe. Penetrify nájde stored XSS v recenziách produktov, používateľských profiloch, poliach CMS a akomkoľvek ďalšom obsahu ovládanom používateľom skôr, než ho útočníci zneužijú na vloženie skimmovacieho skriptu.

Testuje Penetrify obchody na WooCommerce, Shopify alebo Magento?

Penetrify testuje webové aplikácie na úrovni HTTP bez ohľadu na použitú platformu. Vie testovať vlastné šablóny a pluginy WooCommerce, headless Shopify storefronty s vlastnými pokladničnými tokmi aj inštancie Magento 2. Vzory zraniteľností špecifické pre platformu (zraniteľnosti pluginov, injektážne body šablón, API endpointy) sú súčasťou rozsahu skenu.

Dokáže Penetrify odhaliť zraniteľnosti umožňujúce manipuláciu s cenou?

Áno. Penetrify testuje zraniteľnosti biznisovej logiky vrátane manipulácie s cenou: teda či možno celkovú sumu košíka alebo cenu položky zmeniť cez API volanie pred zachytením platby. Táto trieda zraniteľností je pre tradičné DAST skenery, ktoré testujú iba známe technické vzory, neviditeľná a v databázach CVE sa neobjavuje.

Ako Penetrify pomáha s dodržiavaním PCI DSS v e-commerce?

Požiadavka PCI DSS 11.4 nariaďuje penetračné testovanie minimálne raz ročne a po významných zmenách. Penetrify poskytuje priebežné testovanie, ktoré spĺňa požiadavku „po významných zmenách“ pri každom nasadení, a štruktúrované správy zo skenov dávajú vášmu QSA zdokumentovaný dôkaz o priebežnom bezpečnostnom posudzovaní. Mnohé organizácie používajú Penetrify na priebežné pokrytie a dopĺňajú ho ročnou manuálnou zákazkou kvôli formálnemu posúdeniu QSA.

Mám Penetrify spúšťať na stagingu, alebo na produkcii?

Na oboch, ale inak nastavené. Komplexné testy spúšťajte proti stagingu pred každým významným vydaním; tam zachytíte zraniteľnosti skôr, než sa k nim dostanú zákazníci. V produkcii vedia ľahké autentizované skeny Penetrify overiť, že nasadený kód zodpovedá výsledkom zo stagingu bez narušenia živej prevádzky. Nikdy nespúšťajte agresívne skenovanie priamo na produkcii bez toho, aby ste to najprv vyskúšali na stagingu.

Get started

Find your first E-commerce vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.